Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
326 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.6) | 0.59% | — | Mantisbt Mantis BUG TrackerAI | 22/5/2026 | 23/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. En las versiones 2.28.1 e inferiores, dada cualquier vulnerabilidad preexistente de XSS / inyección HTML, un atacante puede eludir la directiva script-src de la Política de Seguridad de Contenido al subir un archivo adjunto manipulado a… | |
| Analizada | Media (5.1) | 0.40% | — | Bestpractical Request Tracker | 21/5/2026 | 23/7/2026 | Request Tracker es vulnerable a una vulnerabilidad de cross-site scripting (XSS) reflejado a través del parámetro 'Page' en solicitudes GET. Un atacante puede crear una URL que, cuando se abre, resulta en la ejecución arbitraria de JavaScript en el navegador de la víctima. Esta vulnerabilidad afecta a las versiones… | |
| Aplazada | Media (5.4) | 0.29% | — | Mantis BUG TrackerAI | 20/5/2026 | 23/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. Las versiones 2.28.1 e inferiores contienen lógica defectuosa que causa un escape incorrecto del contenido de un campo personalizado de tipo textarea en la página de Actualización de Incidencias (bug_update_page.PHP), permitiendo a un… | |
| Aplazada | Media (5.3) | 0.45% | — | Mantisbt Mantis BUG TrackerAI | 20/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de incidencias de código abierto. Las versiones 2.28.1 y anteriores permiten a un autor de nota de error acceder a la página de Revisiones de la nota después de perder el acceso a la incidencia privada principal. Este problema ha sido solucionado en la versión 2.28.2. | |
| Aplazada | Media (4.3) | 0.33% | — | Mantisbt Mantis BUG TrackerAI | 20/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de problemas de código abierto. Las versiones 2.28.1 y anteriores permiten a un usuario autenticado subir archivos adjuntos a incidencias privadas a las que no están autorizados a acceder. Este problema ha sido corregido en la versión 2.28.2. | |
| Aplazada | Media (5.3) | 0.44% | — | Mantisbt Mantis BUG TrackerAI | 19/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias de código abierto. Las versiones 2.28.1 y anteriores permiten a un usuario listar y descargar sus propios archivos adjuntos de una Incidencia creada por otro usuario incluso después de que se vuelva privada, eludiendo la revocación del acceso de… | |
| Aplazada | Media (5.3) | 0.44% | — | Mantisbt Mantis BUG TrackerAI | 19/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias de código abierto. Las versiones 2.28.1 y anteriores son vulnerables a la Elusión de autorización a través de la característica de monitoreo de incidencias privadas. Utilizando una solicitud POST manipulada a bug_monitor_add.php, un usuario con… | |
| Aplazada | Alta (8.6) | 0.49% | — | Mantis BUG TrackerAI | 19/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un rastreador de incidencias de código abierto. Las versiones 2.28.1 y anteriores contienen una vulnerabilidad de XSS Almacenado. Al clonar una incidencia originada en un Proyecto diferente al actual, el formulario de clonación (bug_report_page.PHP) antepone el nombre del Proyecto de… | |
| Aplazada | Media (5.3) | 0.41% | — | Mantis BUG TrackerAI | 19/5/2026 | 24/7/2026 | Mantis Bug Tracker (MantisBT) es un sistema de seguimiento de incidencias de código abierto. Las versiones 2.28.0 y 2.28.1 permiten a un usuario autenticado con privilegios bajos, al que se le ha asignado el permiso 'add_profile_threshold', crear un perfil global a pesar de no tener manage_global_profile_threshold,… | |
| Aplazada | Media (6.1) | 0.38% | — | Itracker360AI | 21/3/2026 | 17/6/2026 | El plugin iTracker360 para WordPress es vulnerable a la falsificación de petición en sitios cruzados lo que lleva a Cross-Site Scripting Almacenado en todas las versiones hasta la 2.2.0 inclusive. Esto se debe a la falta de verificación de nonce en el envío del formulario de configuración y a una sanitización de… | |
| Aplazada | Media (5.9) | 0.29% | — | Seoseon Europe S.L Affiliate Link TrackerAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en SEOSEON EUROPE S.L Affiliate Link Tracker affiliate-link-tracker permite XSS Almacenado. Este problema afecta a Affiliate Link Tracker: desde n/a hasta <= 0.2. | |
| Aplazada | Baja (2.6) | 0.22% | — | Bestpractical Request TrackerAI | 16/1/2026 | 17/6/2026 | Best Practical Request Tracker (RT) anterior a 4.4.9, 5.0.9 y 6.0.2 permite la inyección CSV a través de valores de tickets cuando se utiliza la exportación TSV. | |
| Aplazada | Alta (7.1) | 0.17% | — | Handl UTM Grabber TrackerAI | 10/12/2025 | 25/9/2026 | El plugin de WordPress HandL UTM Grabber / Tracker anterior a la versión 2.8.1 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como administradores. | |
| Aplazada | Alta (7.1) | 0.17% | — | Handl UTM Grabber TrackerAI | 10/12/2025 | 25/9/2026 | El plugin de WordPress HandL UTM Grabber / Tracker anterior a 2.8.1 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como el administrador. | |
| Aplazada | Media (5.3) | 0.30% | — | Wpgoaltracker WP Google Analytics EventsAI | 9/12/2025 | 7/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en yuvalo WP Google Analytics Events wp-google-analytics-events permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Google Analytics Events: desde n/a hasta menor o igual a 2.8.2. | |
| Aplazada | Media (4.3) | 0.31% | — | Epiphanyit321 Referral Link TrackerAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en epiphanyit321 Referral Link Tracker referral-link-tracker permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Referral Link Tracker: desde n/a hasta menor o igual que 1.1.4. | |
| Aplazada | Media (5.3) | 0.45% | — | Request TrackerAI | 24/10/2025 | 8/10/2026 | El software Request Tracker es vulnerable a una vulnerabilidad XSS Almacenado en la función de análisis de invitaciones de calendario, que muestra los datos de la invitación sin sanitización HTML. La vulnerabilidad XSS permite a un atacante enviar un correo electrónico específicamente diseñado que permite la ejecución… | |
| Aplazada | Alta (7.1) | 0.24% | — | Mithra62 Wp-click-trackerAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en mithra62 WP-Click-Tracker wp-click-track permite XSS Reflejado. Este problema afecta a WP-Click-Tracker: desde n/a hasta menor o igual que 0.7.3. | |
| Aplazada | Media (4.9) | 0.37% | — | Email TrackerAI | 22/10/2025 | 8/10/2026 | El plugin Email Tracker - Email Log, Email Open Tracking, Email Analytics & Email Management for WordPress Emails para WordPress es vulnerable a inyección SQL a través del parámetro 'orderby' en todas las versiones hasta e incluyendo la 5.3.12 debido a un escape insuficiente en el parámetro proporcionado por el… | |
| Aplazada | Alta (8.8) | 0.36% | — | Time TrackerAI | 11/9/2025 | 17/6/2026 | The Time Tracker plugin for WordPress is vulnerable to unauthorized modification and loss of data due to a missing capability check on the 'tt_update_table_function' and 'tt_delete_record_function' functions in all versions up to, and including, 3.1.0. This makes it possible for authenticated attackers, with… | |
| Analizada | Baja (2) | 0.29% | — | Rems Personal Time Tracker | 8/9/2025 | 17/6/2026 | A vulnerability was detected in SourceCodester Time Tracker 1.0. The affected element is an unknown function of the file /index.html. Performing manipulation of the argument project-name results in cross site scripting. The attack may be initiated remotely. The exploit is now public and may be used. | |
| Analizada | Media (4.2) | 0.32% | 💥 PoC | Donbermoy Android Corona Virus Tracker APP FOR India | 3/9/2025 | 17/6/2026 | The SourceCodester Android application "Corona Virus Tracker App India" 1.0 uses MD5 for digest authentication in `OkHttpClientWrapper.java`. The `handleDigest()` function employs `MessageDigest.getInstance("MD5")` to hash credentials. MD5 is a broken cryptographic algorithm known to allow hash collisions. This makes… | |
| Aplazada | Media (5.9) | 0.22% | — | Vikingjs Goal Tracker FOR PatreonAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in vikingjs Goal Tracker for Patreon goal-tracker-for-patreon allows Stored XSS.This issue affects Goal Tracker for Patreon: from n/a through <= 0.4.6. | |
| Analizada | Baja (1.9) | 0.26% | — | Aftership Package Tracker | 19/8/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en la aplicación AfterShip Package Tracker (hasta la versión 5.24.1) para Android. El elemento afectado es una función desconocida del archivo AndroidManifest.xml del componente com.aftership.AfterShip. Esta manipulación provoca la exportación incorrecta de componentes… | |
| Aplazada | Media (4.4) | 0.17% | — | Lakesidesoftware SystrackerAI | 27/7/2025 | 17/6/2026 | LsiAgent.exe, un componente de SysTrack de Lakeside Software, intenta cargar varios archivos DLL que no están presentes en la instalación predeterminada. Si existe un directorio con permisos de escritura en la variable de entorno SYSTEM PATH, el usuario puede escribir en él una DLL maliciosa con código arbitrario.… |